Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Google ha dado un paso más en la protección de la nube contra el secuestro de datos: su sistema de detección de ransomware para Google Drive, potenciado por modelos de IA, ya está disponible para todos los clientes de pago y se ha activado por defecto. Se trata de una funcionalidad que, cuando detecta actividad sospechosa durante la sincronización desde un equipo, interrumpe esa sincronización al instante y avisa tanto al usuario como a los administradores para contener el daño.
La idea central es simple pero importante: aunque la detección no impide que un ordenador comprometido llegue a cifrar ficheros localmente, sí evita que esas versiones cifradas se propaguen a las copias que están en Drive. Eso significa que la copia en la nube queda protegida y puede recuperarse con rapidez cuando la máquina infectada se sanea, gracias a la herramienta de restauración de Drive que permite deshacer los cambios provocados por el ransomware. Google ofrece más detalles técnicos y pasos administrativos en su centro de ayuda: explicación oficial sobre la detección y recuperación.

Esta función empezó su despliegue en fase beta en octubre de 2025 y ahora Google afirma que, con las mejoras en su modelo de IA, la detección cubre un rango mucho mayor de patrones de cifrado malicioso y lo hace con mayor rapidez. En palabras de la compañía, el último modelo detecta decenas de veces más infecciones que antes, lo que se traduce en una protección más amplia para las organizaciones. La publicación en el blog de Workspace ofrece información sobre la llegada general de la característica: anuncio oficial en el blog de Google Workspace.
Desde el punto de vista práctico, cuando Drive detecta archivos cifrados durante la sincronización desde un equipo de sobremesa, la sincronización se detiene de forma automática. El usuario afectado recibe una notificación por correo y en Drive, y los administradores ven una alerta en la consola de administración, lo que facilita una respuesta coordinada. Además, Google proporciona instrucciones paso a paso para la restauración de los archivos afectados mediante la herramienta de recuperación de Drive, para que las organizaciones puedan volver a la normalidad cuanto antes.
Es importante subrayar las limitaciones: detener la sincronización no es un sustituto de las medidas de protección en los endpoints. El ataque puede haber cifrado datos en el disco local y, por tanto, las buenas prácticas siguen siendo imprescindibles: mantener sistemas y software actualizados, disponer de copias de seguridad fuera de la reach de los atacantes, aplicar políticas de mínimos privilegios y usar autenticación multifactor. Para recomendaciones oficiales y guías sobre cómo prepararse frente al ransomware, la Agencia de Seguridad Cibernética de Estados Unidos ofrece recursos útiles: guía de CISA sobre ransomware.
En cuanto a disponibilidad, Google ha activado la detección por defecto para organizaciones con licencias Business, Enterprise, Education y Frontline, mientras que la funcionalidad de restauración está accesible para clientes de Google Workspace, suscriptores individuales y usuarios con cuentas personales. Los administradores que lo consideren necesario pueden desactivar la protección desde la consola de administración bajo la sección de aplicaciones de Google Workspace, en los ajustes de Drive y Docs relacionados con malware y ransomware. Para que las alertas se activen en los endpoints, Google pide que se instale la versión más reciente de Drive para escritorio (v.114 o superior); aun así, si el cliente de escritorio es una versión antigua, la sincronización seguirá pausándose cuando se detecte una amenaza.
Google no es el único actor en este espacio. Otros proveedores de almacenamiento en la nube han ofrecido funciones similares: Microsoft incluye detección y recuperación de ransomware en OneDrive para suscriptores de Microsoft 365, con recursos y procedimientos para recuperar archivos dañados, tal y como detalla su documentación de soporte: OneDrive — detección y recuperación. Dropbox también dispone de mecanismos de detección para clientes empresariales y planes avanzados; su ayuda en línea explica qué ofrecen y a quién va dirigido: información de Dropbox sobre detección de ransomware. La convergencia de estas funciones muestra que los proveedores cloud están incorporando capacidades proactivas para limitar el alcance del daño cuando los endpoints fallan.

Desde la perspectiva de TI y seguridad, la llegada de detección impulsada por IA a servicios como Drive plantea preguntas operativas y de privacidad. ¿Qué señales analiza el modelo? ¿Se evalúa el contenido de los archivos o solo los patrones de comportamiento de la sincronización? Google indica que la detección se realiza durante la sincronización y que, ante la sospecha de cifrado malicioso, se bloquea la subida, se notifica y se crea una alerta administrativa, pero las organizaciones prudentes deberían revisar políticas de privacidad y retención, además de coordinar con fabricantes de antivirus y proveedores de gestión de endpoints para una cobertura completa.
Para las empresas, la recomendación es clara: activar una defensa en capas. La función de Drive añade una barrera importante contra la propagación del ransomware a la nube, pero no sustituye a copias de seguridad fuera de línea, segmentación de redes, formación a usuarios ni soluciones endpoint modernas. Implementada junto con esas medidas, esta detección AI puede reducir significativamente el impacto de un incidente y acelerar la recuperación.
En definitiva, que Google habilite por defecto una detección de ransomware alimentada por IA en Drive para clientes de pago es una buena noticia para administradores y usuarios. Representa una mejora en la protección de los activos en la nube y en la capacidad de respuesta ante incidentes, aunque seguirá siendo parte de un ecosistema de controles que las organizaciones deben gestionar de forma coordinada.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...